image

Gebruikers Chinese keyboard-app Sogou via lek besmet met backdoor

maandag 14 september 2026, 14:17 door Redactie, 0 reacties

Aanvallers hebben een kwetsbaarheid in de Chinese keyboard-app Sogou gebruikt om gebruikers met een backdoor te infecteren. Ontwikkelaar Tencent heeft versie 16.3.0.3498 via een automatische update onder gebruikers uitgerold om het probleem (CVE-2026-51990) te verhelpen, toch zijn er nog steeds zorgen over de veiligheid. Dat meldt cybersecuritybedrijf Gen Digital. Sogou is één van de populairste input method editors voor Windows. Het laat gebruikers Chinese karakters op het systeem invoeren. De software zou honderden miljoenen gebruikers hebben.

De keyboard-app bestaat uit een embedded browser engine, een updatemechanisme en een aantal protocollen die de verschillende onderdelen met elkaar laten communiceren. Aanvallers gebruikten een kwetsbaarheid om gebruikers van de keyboard-app via een malafide link ongemerkt met een backdoor te infecteren. Sogou heeft een eigen protocol handler, waarbij de applicatie automatisch url's verwerkt die met sgbiz beginnen. Het is mogelijk om door middel van een aparte parameter willekeurige command-line argumenten uit te voeren.

Het bleek mogelijk om via een speciaal geprepareerde parameter willekeurige command-line argumenten in elke Sogou executable te injecteren die via de process handler toegankelijk is. Via deze argumenten konden de aanvallers de keyboard-app een malafide webpagina laten laden. Hiervoor wordt gebruikgemaakt van een CEF (Chromium Embedded Framework) webview. Een webview is een los browservenster dat ontwikkelaars in hun apps kunnen toepassen en maakt het mogelijk om websites en pagina's binnen de schermlay-out van de applicatie weer te geven. De gebruikte Chromium-versie is zes jaar oud en bevat tientallen bekende kwetsbaarheden.

Daarnaast hebben de Sogou-ontwikkelaars de Chromium-sandbox in hun integratie uitgeschakeld. Zo kunnen aanvallers via een browser-exploit direct code op het systeem van de gebruiker uitvoeren. Via de malafide webpagina die bij de aanvallen is ingezet wordt een uit 2021 stammende V8-kwetsbaarheid misbruikt, waarmee de aanvallers een backdoor op het systeem installeren. Voor een succesvolle aanval moesten slachtoffers wel de geprepareerde link openen. Hoeveel gebruikers zijn aangevallen is onbekend.

De kwetsbaarheid werd op 9 april door Gen Digital aan Tencent gerapporteerd. Het bedrijf kwam op 21 april met een beveiligingsupdate die automatisch onder gebruikers werd uitgerold. De update blokkeert het waargenomen 'exploit path'. De onderzoekers merken op dat de keyboard-app nog steeds de verouderde Chromium-engine zonder sandbox gebruikt en dat dit eigenlijk beveiligd zou moeten worden.

Nog geen reacties
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.